Windows AD日志分析平台WatchAD安装教程
WatchAD介绍
WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。
项目地址:WatchAD
安装环境
- CentOS 7
WatchAD安装(日志分析端服务)
基础环境配置
- 安装python 3.6 
 查看文档:CentOS7.2安装Python3.6.3
- 安装docker 
 查看文档:CentOS Docker 安装
- 安装docker-compose 
 查看文档:pip安装docker-compose
安装WatchAD
- 下载WatchAD源码 
 - git clone https://github.com/0Kee-Team/WatchAD.git如果提示没有git命令, 请安装git:- yum install git
- 安装python 依赖包 
 进到下载的WatchAD的目录下,执行- pip3 install -r requirements.txt
- 安装数据库依赖 
 在WatchAD的目录下,执行- docker-compose up,前提是前边的docker和docker-compos都正确安装了。
注意:
执行这步时,需要先到https://hub.docker.com/ 平台注册账号,然后在服务器上执行docker login,然后输入你注册激活过的账号密码
否则直接操作,会报错:ERROR: unauthorized: authentication required,而且登录过后的下载速度,也明显加快了,不知道为什么
- 安装winlogbeat 
 4.1 修改winlogbeat.yml 文件
 打开我们提供的配置文件 {project_home}/settings/winlogbeat/winlogbeat.yml ,修改output.logstash 的 hosts字段值为你安装Logstash的IP和端口(默认5044),假设你安装Logstash的IP为10.10.10.10,此时配置文件为:- winlogbeat.event_logs:
 - name: Security
 ignore_older: 1h output.logstash:
 hosts: ["10.10.10.10:5044"]
 
如果你跟我的教程安装的,这里的ip就是你现在这个服务器的IP
4.2 下载winlogbeat到Windows 服务器上
WatchAD要求下载6.2版本,这里是下载链接:winlogbeat 6.2 版本
4.3 安装winlogbeat
- 把下载的winlogbeat 6.2压缩包,解压到中C:\Program Files。
- 将winlogbeat-<version>目录重命名为Winlogbeat。
- 打开Winlogbeat目录下的winlogbeat.yml文件,把内容都删除了,然后复制4.1步骤中修改的内容到文件中,保存
- 以管理员身份打开PowerShell提示符(右键单击PowerShell图标,然后选择“以管理员身份运行”)。
- 在PowerShell提示符下,运行以下命令以安装服务:
```bash
cd 'C:\Program Files\Winlogbeat'
.\install-service-winlogbeat.ps1
```
注意:
如果在系统上禁用了脚本执行,则需要为当前会话设置执行策略以允许脚本运行。例如: PowerShell.exe -ExecutionPolicy UnRestricted -File .\install-service-winlogbeat.ps1。
5. 初始化WatchAD配置
> 注意:执行以下操作时,需要先开一窗口,运行`docker-compose up`,把基础数据库环境运行起来,好观察输入日志。如果后期服务稳定了,可以执行`docker-compose up -d`后台运行。
	WatchAD使用python将一些配置信息自动化完成:
	```python
	Usage:  WatchAD.py <options> [settings]
	Options:
	  -h, --help            show this help message and exit
	  --install             执行WatchAD初始化安装,在次之前请确保已完整环境安装和配置。
	  -d DOMAIN, --domain=DOMAIN  AD服务器的域名
							A FQDN domain name of detection.
	  -s SERVER, --ldap-server=SERVER   服务器地址,如果域名解析了,可以域名
							Server address for LDAP search. e.g: dc01.corp.com
	  -u USERNAME, --domain-user=USERNAME   连接AD的账户,格式:域名\\账户
							Username for LDAP search. e.g: CORP\peter
	  -p PASSWORD, --domain-passwd=PASSWORD   管理员密码
							Password for LDAP search.
	  --check               检查各个数据库连接状态、消息队列状态
	  --start               启动检测引擎
	  --restart             重启检测引擎
	  --stop                停止引擎 (删除现有消息队列,防止数据量过大造成积压)
	  --status              查看当前引擎状态
	```
	直接执行安装命令,如:
	`python3 WatchAD.py --install -d adtest.intra -s 192.168.1.1 -u adtest\\administrator -p password`
### 运行WatchAD
执行命令:`python3 WatchAD.py --start`
## WatchAD-web安装(Web监控端服务)
### 下载WatchAD-Web源码
`git clone https://github.com/0Kee-Team/WatchAD-Web.git`
### 修改配置
修改连接数据库的配置:
把`{WatchAD-Web}/server/config/database_config.py ` 此文件中的`127.0.0.1`全改为WatchAD所在的服务器IP。
修改前端页面配置:
把`WatchAD-Web/frontend/.env.production`和`WatchAD-Web/frontend/.env.development`此文件中的`127.0.0.1`改为WatchAD-Web所在服务器的IP。我的WatchAD和WatchAD-Web搭建在一个服务器了,所以IP一样。
### 进行编译
进到下载WatchAD-Web目录,执行:`docker-compose build`,如果上一步的配置有修改或者代码有变动,需要重新执行此命令,下一步的`docker-compose up`才会对修改生效
> 注意:
> 编译时,报错:
> `ERROR: Service 'server' failed to build: The command '/bin/sh -c pip install -r requirements.txt -i https://pypi.tuna.tsinghua.edu.cn/simple' returned a non-zero code: 2`
> 原因:因为环境中,pip默认指向的是python2.7版的。
> 解决办法:修改{WatchAD-Server}/server/Dockerfile文件中的`pip`为`pip3` 就可以了
### 安装
执行命令:`    docker-compose up -d`
启动后,就可以访问WatchAD-Web前端页面了,地址:http://服务器ip/activity_timeline.html
参考链接:
1. [安装Winlogbeat](https://www.elastic.co/guide/en/beats/winlogbeat/current/winlogbeat-installation.html)
2. [WatchAD 项目](https://github.com/0Kee-Team/WatchAD)
3. [WatchAD 安装教程](https://github.com/0Kee-Team/WatchAD/wiki/Install(%E4%B8%AD%E6%96%87))
4. [WatchAD-Web 项目及教程](https://github.com/0Kee-Team/WatchAD-Web)
> 本文原创于[BigYoung小站](http://bigyoung.cn "BigYoung小站"),欢迎大家访问。Windows AD日志分析平台WatchAD安装教程的更多相关文章
- linux下利用elk+redis 搭建日志分析平台教程
		linux下利用elk+redis 搭建日志分析平台教程 http://www.alliedjeep.com/18084.htm elk 日志分析+redis数据库可以创建一个不错的日志分析平台了 ... 
- ELK日志分析平台系统windows环境搭建和基本使用
		ELK(ElasticSearch, Logstash, Kibana),三者组合在一起就可以搭建实时的日志分析平台啦! Logstash主要用来收集.过滤日志信息并将其存储,所以主要用来提供信息. ... 
- 安装logstash+kibana+elasticsearch+redis搭建集中式日志分析平台
		安装logstash+kibana+elasticsearch+redis搭建集中式日志分析平台 2014-01-16 19:40:57| 分类: logstash | 标签:logstash ... 
- ELK+redis搭建nginx日志分析平台
		ELK+redis搭建nginx日志分析平台发表于 2015-08-19 | 分类于 Linux/Unix | ELK简介ELKStack即Elasticsearch + Logstas ... 
- asp.net core结合NLog搭建ELK实时日志分析平台
		0.整体架构 整体架构目录:ASP.NET Core分布式项目实战-目录 一.介绍ELK 1.说明(此篇ELK采用rpm的方式安装在服务器上)-牛刀小试 承接上一篇文章的内容准备部署ELK来展示asp ... 
- 搭建ELK日志分析平台(上)—— ELK介绍及搭建 Elasticsearch 分布式集群
		笔记内容:搭建ELK日志分析平台(上)-- ELK介绍及搭建 Elasticsearch 分布式集群笔记日期:2018-03-02 27.1 ELK介绍 27.2 ELK安装准备工作 27.3 安装e ... 
- 手把手教你搭建 ELK 实时日志分析平台
		本篇文章主要是手把手教你搭建 ELK 实时日志分析平台,那么,ELK 到底是什么呢? ELK 是三个开源项目的首字母缩写,这三个项目分别是:Elasticsearch.Logstash 和 Kiban ... 
- 使用elk+redis搭建nginx日志分析平台
		elk+redis 搭建nginx日志分析平台 logstash,elasticsearch,kibana 怎么进行nginx的日志分析呢?首先,架构方面,nginx是有日志文件的,它的每个请求的状态 ... 
- ELK_elk+redis 搭建日志分析平台
		这个是最新的elk+redis搭建日志分析平台,今年时间是2015年9月11日. Elk分别为 elasticsearch,logstash, kibana 官网为:https://www.elast ... 
随机推荐
- python 学习爬虫教程~
			思路:: (本文没有用xpath定位,xpath需要导入第三方库 from lxml import etree) 1.首先通过urllib类获取到网页的所有内容 2.通过partition获取其中 ... 
- Java入门 - 语言基础 - 18.正则表达式
			原文地址:http://www.work100.net/training/java-regular-expression.html 更多教程:光束云 - 免费课程 正则表达式 序号 文内章节 视频 1 ... 
- 异数OS TCP协议栈测试(四)--网卡适配篇
			异数OS TCP协议栈测试(四)–网卡适配篇 本文来自异数OS社区 github: https://github.com/yds086/HereticOS 异数OS社区QQ群: 652455784 异 ... 
- 高通量计算框架HTCondor(五)——分布计算
			目录 1. 正文 1.1. 任务描述文件 1.2. 提交任务 1.3. 返回结果 2. 相关 1. 正文 1.1. 任务描述文件 前文提到过,HTCondor是通过condor_submit命令将提交 ... 
- 批量解决win10图标上有两个蓝色箭头的方法
			双击“此电脑”,点击“C盘”,可以看到一个”用户“文件夹,双击”用户“, 选择现在正在使用的用户名,双击用户名,找到该文件夹下的”桌面“或”Desktop“点击“属性”, 在“常规”选项卡中的属于项中 ... 
- 团队项目—Beta版本冲刺(2/3)
			团队信息 何全江(队长) 201731024218 胡志伟 201731024240 李元港 201731024232 孟诚成 201731024242 罗俊杰 201731024226 雷安勇 20 ... 
- python从excel中读取数据传给其他函数使用
			首先安装xlrd库 pip install xlrd 方法1: 表格内容如下: 场景描述,读取该表格A列数据,然后打印出数据 代码何解析如下: import xlrd #引入xlrd库 def exc ... 
- livego+obs+flv.js 搭建视频直播
			一.流程 主播通过 obs软件通过直播 ->推流到->直播服务器 客户通过浏览器 访问站点->flv.js拉取直播服务器视频流并播放 二.环境 centos7 直播服务器 https ... 
- python中[-1]、[:-1]、[::-1]、[n::-1]使用方法
			import numpy as np a=np.random.rand(5) print(a) [ 0.64061262 0.8451399 0.965673 0.89256687 0.4851874 ... 
- 使用RKE快速部署k8s集群
			一.环境准备 1.1环境信息 IP地址 角色 部署软件 10.10.100.5 K8s Master Etcd.Control 10.10.100.17 K8s Worker1 Worker 10.1 ... 
